Migrazione alle regole personalizzate WAF

CIS abbiamo aggiornato le regole del firewall esistenti per utilizzare il Ruleset Engine; ora sono denominate " regole personalizzate ". Con le regole personalizzate, gli utenti ottengono la stessa protezione con alcune funzioni extra. Nella dashboard di CIS, queste regole sono ancora disponibili nella pagina Sicurezza > scheda Regole firewall.

Se non sei ancora passato alle regole personalizzate WAF, potresti avere una configurazione non valida che impedisce la migrazione. In questo caso, contatta il tuo team di account per ottenere aiuto con la migrazione alle regole personalizzate WAF.

Principali differenze tra le regole firewall e le regole personalizzate

Le principali differenze tra le regole firewall e le regole personalizzate WAF sono le seguenti:

Risposta migliorata per l'azione di blocco

Nelle regole personalizzate, è possibile personalizzare la risposta dell'azione Blocca.

La risposta predefinita del blocco è una pagina HTML standard di tipo " CIS ". Se è necessario inviare una risposta personalizzata per le azioni di blocco, configurare la regola personalizzata per restituire una risposta fissa con un codice di risposta personalizzato (403, per impostazione predefinita) e un corpo personalizzato (HTML, JSON, XML o testo normale).

Per definire una risposta personalizzata per una singola regola, vai su Sicurezza > WAF > Regole personalizzate, modifica la regola personalizzata e completa le opzioni relative al blocco.

Le configurazioni personalizzate di risposta ai blocchi non vengono restituite dall'API delle regole del firewall. Utilizza l'API Rulesets per gestire questa nuova funzionalità.

Pagina di errore diversa per richieste bloccate

Le richieste bloccate da una regola firewall con un'azione di blocco ricevono una risposta con codice di errore 1020 ( CIS ). Gli utenti di CIS possono personalizzare questa pagina di errore in Pagine personalizzate > Errori di classe 1000.

Le richieste bloccate da una regola personalizzata WAF ricevono una risposta diversa: la risposta di blocco WAF. Per personalizzare la risposta di blocco predefinita, è possibile:

  • Definisci una risposta personalizzata al blocco WAF per l'intera zona in Pagine personalizzate > Blocco WAF. Questa pagina personalizzata avrà sempre un tipo di contenuto HTML.
  • Definire una risposta personalizzata per le richieste bloccate da una specifica regola personalizzata WAF. Questa risposta personalizzata supporta altri tipi di contenuto oltre all'HTML.

Se hai personalizzato la pagina di errore dell' 1xxx e in Pagine personalizzate per richieste bloccate dalle regole del firewall, devi creare una nuova pagina di risposta per le richieste bloccate utilizzando uno dei metodi precedenti.

Nuova azione Skip che sostituisce entrambe le azioni Allow e Bypass

Le regole del firewall supportavano le azioni Consenti e Ignora, spesso utilizzate insieme. Queste azioni erano comunemente utilizzate per gestire richieste legittime note, ad esempio richieste provenienti da indirizzi IP affidabili.

Quando una richiesta attiva Consenti, tutte le restanti regole del firewall non vengono valutate, consentendo effettivamente alla richiesta di proseguire verso il successivo prodotto di sicurezza. L'azione Bypass è stata progettata per specificare quali prodotti di sicurezza (come le regole gestite dal WAF, le regole di limitazione della velocità e il blocco dell'agente utente) non devono essere eseguiti sulla richiesta che attiva l'azione.

Con le regole del firewall, se si desidera interrompere l'esecuzione di tutti i prodotti di sicurezza per una determinata richiesta, è necessario creare due regole:

  • Una regola con azione di bypass (selezione di tutti i prodotti di sicurezza).
  • Una regola con Consenti azione (per interrompere l'esecuzione di altre regole del firewall).

Il requisito di avere due regole per affrontare questo scenario comune non si applica più alle regole personalizzate WAF. Ora utilizza l'azione Salta, che combina le azioni Consenti e Ignora. L'azione Salta sostituisce completamente le azioni Consenti e Ignora, che non sono supportate nelle regole personalizzate WAF.

Con l'azione Salta puoi fare quanto segue:

  • Interrompi l'esecuzione di tutte le restanti regole personalizzate WAF (equivalenti all'azione Consenti)
  • Evitare di eseguire altri prodotti di sicurezza (equivalente all'azione Bypass)
  • Una combinazione di entrambi.

Puoi anche scegliere se vuoi registrare o meno gli eventi che corrispondono alla regola personalizzata con l'azione Salta. Ciò è particolarmente utile quando si crea un modello di sicurezza positiva per evitare di registrare grandi quantità di traffico legittimo.

L'API Firewall Rules non supporta l'azione Skip. Quando si crea una regola personalizzata con Salta azione, questa viene tradotta in Consenti e Ignora nell'API delle regole del firewall. Utilizza l'API Rulesets per sfruttare appieno la nuova funzionalità di azione Skip.

Le regole personalizzate vengono valutate in ordine

Le azioni delle regole del firewall avevano un ordine di precedenza specifico quando si utilizzava l'ordinamento per priorità. Al contrario, le azioni delle regole personalizzate WAF non hanno un tale ordine. Le regole personalizzate vengono sempre valutate in ordine e alcune azioni, come Blocca, interrompono la valutazione di altre regole.

Ad esempio, se si utilizza l'ordinamento per priorità e si hanno le seguenti regole firewall con la stessa priorità, entrambe corrispondenti a una richiesta in arrivo:

  • Regola firewall n. 1 - Priorità: 2 / Azione: Blocca
  • Regola firewall n. 2 - Priorità: 2 / Azione: Consentire

La richiesta è consentita perché l'azione Consenti nelle Regole del Firewall ha la precedenza sull'azione Blocca.

Al contrario, se si creano due regole personalizzate WAF in cui entrambe le regole corrispondono a una richiesta in arrivo:

  • Regola personalizzata n. 1 - Azione: Blocco
  • Regola personalizzata n. 2 - Azione: Salta (configurata per saltare tutte le restanti regole personalizzate)

La richiesta viene bloccata perché le regole personalizzate WAF vengono valutate in ordine e l'azione di blocco interrompe la valutazione delle altre regole.

Per le regole personalizzate del WAF convertite dalle regole esistenti del firewall, CIS mantiene l'ordine di esecuzione attuale.

Registri ed eventi

Gli eventi registrati dalle regole personalizzate WAF sono disponibili in Sicurezza > Eventi, con Custom rules come fonte. Per ulteriori informazioni, vedere Utilizzo della funzionalità Eventi di sicurezza dell' CIS.

Potresti ancora trovare eventi generati dalle regole del firewall nella pagina Eventi di sicurezza quando selezioni un intervallo di tempo che include i giorni in cui è avvenuta la transizione alle regole personalizzate WAF. Allo stesso modo, durante il periodo di transizione potresti ancora trovare eventi con azioni di tipo Skip e Allow nella stessa vista.

Nuova API

L'API preferita per la gestione delle regole personalizzate WAF è l'API Rulesets. L'API Rulesets viene utilizzata su tutti i recenti prodotti di sicurezza di CIS per fornire un'esperienza utente uniforme quando si interagisce con l'API IBM. Per ulteriori informazioni sulla migrazione all'API Rulesets, vedere Modifiche rilevanti per gli utenti API.

L'API delle regole del firewall e l'API dei filtri continueranno a funzionare fino al 30 luglio 2025. Ci sarà un unico elenco di regole sia per le regole firewall che per le regole personalizzate, e questo elenco contiene le regole personalizzate WAF. Grazie a un processo di conversione interno, le API Firewall Rules e Filters restituiscono regole/filtri firewall convertiti da queste regole personalizzate WAF.

Modifiche rilevanti per gli utenti del dashboard

La scheda Regole del firewall continuerà a esistere e a funzionare come previsto. La differenza principale è rappresentata dalle API utilizzate in background.

Modifiche rilevanti per gli utenti API

L' API Regole del firewall e l'API Filtri associata sono ora deprecate. Dopo il 30 luglio 2025, queste API non saranno più supportate. Migrare qualsiasi automazione basata su Firewall Rules API o Filters API a Rulesets API prima di questa data per evitare problemi. Gli ID delle regole sono diversi tra le regole del firewall e le regole personalizzate, il che potrebbe influire sui processi automatizzati che si occupano di ID di regole specifici.

Fino alla data di deprecazione, sono disponibili tutte e tre le API (Firewall Rules API, Filters API e Rulesets API). CIS convertirà internamente le chiamate Firewall Rules API e Filters API nelle corrispondenti chiamate Rulesets API. Ci sarà un unico elenco di regole sia per le regole del firewall che per le regole personalizzate del WAF.

Alcune nuove funzionalità delle regole personalizzate, come le risposte personalizzate per le richieste bloccate e l'azione Salta, non sono supportate dall'API delle regole del firewall. Per sfruttare queste funzionalità, CIS consiglia di utilizzare la pagina delle regole personalizzate WAF nella dashboard CIS o l'API Rulesets.

Vedere Informazioni sulle regole personalizzate WAF per esempi di gestione delle regole personalizzate WAF che utilizzano l'API Rulesets.